<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=utf-8">
<meta name="Generator" content="Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
        {font-family:宋体;
        panose-1:2 1 6 0 3 1 1 1 1 1;}
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:等线;
        panose-1:2 1 6 0 3 1 1 1 1 1;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
@font-face
        {font-family:"\@宋体";
        panose-1:2 1 6 0 3 1 1 1 1 1;}
@font-face
        {font-family:Georgia;
        panose-1:2 4 5 2 5 4 5 2 3 3;}
@font-face
        {font-family:"\@等线";
        panose-1:2 1 6 0 3 1 1 1 1 1;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0cm;
        margin-bottom:.0001pt;
        font-size:12.0pt;
        font-family:"Times New Roman",serif;}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:blue;
        text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
        {mso-style-priority:99;
        color:purple;
        text-decoration:underline;}
p.msonormal0, li.msonormal0, div.msonormal0
        {mso-style-name:msonormal;
        mso-margin-top-alt:auto;
        margin-right:0cm;
        mso-margin-bottom-alt:auto;
        margin-left:0cm;
        font-size:12.0pt;
        font-family:"Times New Roman",serif;}
span.EmailStyle18
        {mso-style-type:personal;
        font-family:"Calibri",sans-serif;
        color:windowtext;
        font-weight:normal;
        font-style:normal;}
span.EmailStyle19
        {mso-style-type:personal-compose;
        font-family:"Calibri",sans-serif;
        color:windowtext;
        font-weight:normal;
        font-style:normal;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-size:10.5pt;
        font-family:等线;}
@page WordSection1
        {size:612.0pt 792.0pt;
        margin:72.0pt 90.0pt 72.0pt 90.0pt;}
div.WordSection1
        {page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]-->
</head>
<body lang="EN-US" link="blue" vlink="purple">
<div class="WordSection1">
<p class="MsoNormal"><span style="font-family:"Calibri",sans-serif">“</span>it would seem like February 23, 2018 is achievable<span style="font-family:"Calibri",sans-serif">”, I think one-year time to prepare for everything (technical, system, marketing, contract
 etc.) is enough, at least for WoSign.<o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-family:"Calibri",sans-serif"><o:p> </o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Georgia",serif"><o:p> </o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Georgia",serif">Best Regards,<o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Georgia",serif"><o:p> </o:p></span></p>
<p class="MsoNormal"><span style="font-size:11.0pt;font-family:"Georgia",serif">Richard<o:p></o:p></span></p>
<p class="MsoNormal"><span style="font-family:"Calibri",sans-serif"><o:p> </o:p></span></p>
<p class="MsoNormal"><b><span style="font-size:11.0pt;font-family:"Calibri",sans-serif">From:</span></b><span style="font-size:11.0pt;font-family:"Calibri",sans-serif"> Public [mailto:public-bounces@cabforum.org]
<b>On Behalf Of </b>Ryan Sleevi via Public<br>
<b>Sent:</b> Friday, February 24, 2017 10:39 AM<br>
<b>To:</b> CA/Browser Forum Public Discussion List <public@cabforum.org><br>
<b>Cc:</b> Ryan Sleevi <sleevi@google.com><br>
<b>Subject:</b> [cabfpub] Ballot 185 - Next steps<o:p></o:p></span></p>
<p class="MsoNormal"><o:p> </o:p></p>
<div>
<div>
<div>
<blockquote style="border:none;border-left:solid #CCCCCC 1.0pt;padding:0cm 0cm 0cm 6.0pt;margin-left:4.8pt;margin-right:0cm">
<div>
<div>
<p class="MsoNormal" style="mso-margin-top-alt:auto">Accordingly, the ballot fails.<o:p></o:p></p>
</div>
</div>
</blockquote>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">Thanks for posting this, Kirk.<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">As the Ballot Proposer, and as a Browser, trying to determine the next appropriate steps and the actionable feedback from members who helpfully contributed to better understanding their concerns, here's the summary of the positions that
 I compiled, to better determine where there is opportunity for consensus.<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">My hope is that, now having a concrete Ballot behind us, and an upcoming meeting, we can use this opportunity to focus on the concrete concerns raised, to recognize our opportunities to gather and share data in advance of those discussions,
 to find commonality in our perspectives now that we have a clearer picture of where people are approaching from, avoid ratholing ourselves onto concerns that weren't raised as part of this process, and hopefully, ideally, acknowledge the unacceptability of
 the status quo, and the urgent need for a plan forward.<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">Given our own deep concerns about the CA ecosystem's current practices, I anticipate Chrome will need to finalize our plans soon. My ideal outcome is that we can use this time leading up to and during our meeting to explore opportunities
 to reach an industry consensus, so that we can take this step forward towards a more secure Internet together.<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">The following members voted no/abstained, but offered no suggestions on how to improve or balance the concerns raised by members during the vote:<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal">CA: AS Sertifitseerimiskekus, ANF Autoridad de Certificación, Comodo, Certinomis, GlobalSign, Secom Trust Systems, TWCA, Certum, Buypass, CNNIC, Logius, SwissSign, Chunghwa Telecom<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal">Browser: Qihoo 360<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">The following members voted no/abstained, on the basis of the duration afforded before this requirement became effective (6 months)<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal">CA: GoDaddy, Actalis, Symantec, Trustwave, SHECA, Cisco, CFCA, GDCA<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal">Browser: Microsoft, Apple<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">The following members voted no/abstained, on the basis of the validity period for certificates (13 months) being unacceptably short:<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal">CA: DigiCert, Entrust, Izenpe, Quo Vadis, Actalis, Symantec, Trustwave, CFCA, GDCA<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal">Browser: Apple<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">The following members voted no/abstained, but included reasons outside of this:<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal">CA: Harica, OATI<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">For AS Sertifitseerimiskekus, ANF, Comodo, Certinomis, GlobalSign, Secom, TWCA, Certum, Buypass, CNNIC, Logius, SwissSign, Chunghwa Telecom, without having articulated your concerns on the Ballot, it's impossible to find a solution that
 will work for y'all. I do want to encourage that future ballots make use of the discussion period and voting to make it clear the positions and concerns, so that Forum members can take the considerations and find room for compromise, rather than simply obstructing
 progress. <o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">For GoDaddy, Actalis, Symantec, Trustwave, SHECA, Cisco, CFCA, GDCA, Microsoft, and Apple - is it a fair summary to suggest that if more time was afforded to phase this in, appropriately evangelize to the ecosystem, and change systems,
 this would be acceptable? Based on the feedback shared so far, it would seem like February 23, 2018 is achievable, but it would be useful to understand concrete feedback as to whether that's not the case.<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">For DigiCert, Entrust, Izenpe, Quovadis, Actalis, Symantec, Trustwave, CFCA, GDCA, and Apple - I'm not sure we will be able to find consensus at 27 months, unfortunately. Ultimately, the acceptable validity period of a certificate that
 a browser accepts defines its commitment to the Web Platform that we will make every effort to avoid disrupting site operators and users. In doing so, we browsers take on the liability that results from CA misissuance, in that it becomes necessary for browsers
 to address issues of CA incompetence, malice, and apathy in a way to minimize disruption to our users while ensuring their security. Similarly, it represents how long the browser views the data and methods used to be acceptable and trustworthy relative to
 the security goals and requirements of the browsers. While I appreciate the feedback, I suspect this is a point of irreconcilable difference - 27 months represents a fundamentally unacceptably long time, particularly given the risks the ecosystem faces and
 the changes the ecosystem needs to cope with the continual violations of the Baseline Requirements.<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">Given that some advocates of 27 months highlighted the concern that they believed that automation was required, but not yet developed, or that it would affect staffing plans, budgets, or contracts, my hope is that we might be able to address
 those concerns motivating some to vote for 27 months by allowing more time for the ecosystem to adjust, such as exploring what specific concerns would prevent February 23, 2018 from being achievable.<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">However, if the belief is that 13 months is unacceptably short, then we must simply agree to disagree.<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">I realize that some members suggested a phased approach. Unfortunately, I believe we have sufficient data at this point to know a phased approach either represents a much longer delay in providing meaningful improvements (as each phase
 needs transition time) or represents introducing significant more confusion and ambiguity. That is, we know from past discussions - and experiences such as internal server names, 120mo->60mo->39mo, or arguably SHA-1 (issuance vs browser acceptance) - that
 such phrases tend to result in incomplete migrations and preparations, and incomplete information about the direction things are going.<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">Given that 13 months is the only realistically achievable goal in the short-term (though I will state that we believe that 90-180 day should represent the long-term goal, but for future discussion with much longer phase in), and is the
 only acceptable goal, my hope is that by providing more opportunity for phase in, we can avoid the intermediate step and the pain and delays that go with it.<o:p></o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
<div>
<p class="MsoNormal">For OATI and Harica, I appreciate and value the thoughtful contributions and suggestions you made. For OATI, my hope is that we can meaningfully address your concerns by addressing and clarifying the scope of the Baseline Requirements,
 and that by better understanding the concerns with client certificates, we can remedy them and see your future support for a new ballot. For Harica, I appreciate your suggestion of waiting for more feedback. Unfortunately, I believe that given the three years
 of discussion this matter has taken, it's unlikely that this will be actionable. Further, given the above explanation of concerns, I do believe it may misunderstand or undervalue the concern that some browsers may feel about accurately representing a view
 of security and stability to end users / relying parties, by over-valuing the concerns of site operators.<o:p></o:p></p>
</div>
</div>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
</div>
</div>
</body>
</html>